Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Kaspersky vincula a las doce yeguas, dirigidas a entidades rusas a través de servidores C2 compartidos
  • Tecnología

Kaspersky vincula a las doce yeguas, dirigidas a entidades rusas a través de servidores C2 compartidos

teknomers 21 de Mart de 2025 (Last updated: 21 de Mart de 2025) 5 minutes read
Kaspersky vincula a las doce yeguas, dirigidas a entidades rusas


21 de marzo de 2025Ravie LakshmananMalware / ciberacente

Dos clústeres de amenazas conocidos se agrupan en el nombre de la cabeza y doce y doce que probablemente hayan unido fuerzas para atacar a las entidades rusas, revelan nuevos hallazgos de Kaspersky.

“La yegua de cabeza se basó en gran medida en las herramientas previamente asociadas con doce. Además, los ataques de la yegua de cabeza utilizan los servidores de comando y control (C2) vinculados exclusivamente a doce antes de estos incidentes”, la compañía dicho. “Esto sugiere una colaboración potencial y campañas conjuntas entre los dos grupos”.

Kaspersky documentó anteriormente y doce y doce fueron documentados previamente por Kaspersky en septiembre de 2024, con el primero aprovechando una vulnerabilidad ahora parada en Winrar (CVE-2023-38831) para obtener acceso inicial y entregar malware y, en algunos casos, incluso implementar familias de ransomware como Lockbit para Windows y Babuk para Linux (ESXI) en intercambio de A ransom.

Doce, por otro lado, se ha observado organizar ataques destructivos, aprovechando varias herramientas disponibles públicamente para cifrar los datos de las víctimas y destruir irrevocablemente su infraestructura con un limpiaparabrisas para evitar los esfuerzos de recuperación.

Ciberseguridad

El último análisis de Kaspersky muestra el uso de dos nuevas herramientas, incluida Cobint, un trasero utilizado por Excobalt y Crypt Ghouls en ataques dirigidos a empresas rusas en el pasado, así como un implante a medida llamado Phantomjitter que está instalado en servidores para la ejecución de comandos remotos.

El despliegue de COBINT también se ha observado en ataques montados por doce, con superposiciones descubiertas entre la tripulación de piratería y la cripta ghouls, lo que indica algún tipo de conexión táctica entre los diferentes grupos que actualmente se dirigen a Rusia.

Otras vías de acceso iniciales explotadas por la yegua principal incluyen el abuso de otros defectos de seguridad conocidos en Microsoft Exchange Server (p. Ej., CVE-2021-26855, también conocido como Proxylogon), así como a través de correos electrónicos de phishing con accesorios deshonestos y compromisos de redes de contratistas para infiltrarse en la infraestructura de víctimas, una técnica conocida como la de la técnica conocida como la el ataque de relación de confianza.

“Los atacantes usaron Proxylogon para ejecutar un comando para descargar y iniciar Cobint en el servidor”, dijo Kaspersky, destacando el uso de un mecanismo de persistencia actualizado que evita las tareas programadas a favor de crear nuevos usuarios locales privilegiados en un servidor de plataforma de automatización de negocios. Estas cuentas se utilizan para conectarse al servidor a través de RDP para transferir y ejecutar herramientas de manera interactiva.

Además de asignar los nombres de carga útil maliciosa que imitan los archivos del sistema operativo benigno (por ejemplo, Calc.exe o Winuac.exe), se ha encontrado que los actores de amenaza eliminan rastros de su actividad al borrar registros de eventos y utilizar herramientas proxy y túneles como GOST y CloudFlared para el tráfico de red.

Algunas de las otras utilidades utilizadas son

  • quser.exe, tareas list.exe y netstat.exe para el reconocimiento del sistema
  • FSCAN y escáner de red Softperfect para reconocimiento de red local
  • Adrecon para recopilar información de Active Directory
  • Mimikatz, Secretsdump y Procdump para la recolección de credenciales
  • RDP para el movimiento lateral
  • Mremoteng, SMBEXEC, WMIEXEC, PAEXEC y PSEXEC para la comunicación remota del host del host
  • RClone para transferencia de datos

Los ataques culminan con el despliegue de Lockbit 3.0 y ransomware Babuk en hosts comprometidos, seguido de dejar caer una nota que insta a las víctimas a contactarlas en Telegram para descifrar sus archivos.

“Head Mare está expandiendo activamente su conjunto de técnicas y herramientas”, dijo Kaspersky. “En los ataques recientes, obtuvieron acceso inicial a la infraestructura objetivo no solo utilizando correos electrónicos de phishing con exploits sino también por compromiso de contratistas. Head Mare está trabajando con doce para lanzar ataques a empresas estatales y privadas en Rusia”.

Ciberseguridad

El desarrollo se produce como bi.zone vinculado El actor de amenaza vinculado a Corea del Norte conocido como escorruct (también conocido como APT37, Reaper, Ricochet Chollima y Squid Werewolf) a una campaña de phishing en diciembre de 2024 que entregó un cargador de malware responsable de desplegar una carga útil desconocida de un servidor remoto.

La actividad, dijo la compañía rusa, se parece mucho a otra campaña denominada#Sleep que Securonix documentó en octubre de 2024 que conduce al despliegue de una puerta trasera denominada velo en intrusiones dirigidas a Camboya y probablemente otros países del sudeste asiático.

El mes pasado, bi.zone también detallado continuos ataques cibernéticos organizados por Bloody Wolf para entregar RAT NetSupport como parte de una campaña que ha comprometido más de 400 sistemas en Kazajstán y Rusia, marcando un cambio de Strrat.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Esta es el ganador de la primera temporada del encabezado
Next: Ver: Spoecek de dos millones de kilos está en su lugar en Heerhugowaard

Related Stories

Ofertas: 30 ventas flash de Amazon hacen que bajen los
  • Tecnología

Ofertas: 30 ventas flash de Amazon hacen que bajen los precios de los productos tecnológicos más buscados

teknomers 30 de Haziran de 2026
Valve hace prohibir la carcasa Companion Cube para la Steam
  • Tecnología

Valve hace prohibir la carcasa Companion Cube para la Steam Machine

teknomers 30 de Haziran de 2026
Bouygues Telecom promete el fin de los SMS de validación
  • Tecnología

Bouygues Telecom promete el fin de los SMS de validación con código secreto muy pronto

teknomers 30 de Haziran de 2026

You May Have Missed

  • General

La psicología de los amantes de los gatos: La psicología dice que las personas que aman a los gatos como familia pueden estar buscando una razón para liberarse y satisfacer una necesidad humana básica.

teknomers 30 de Haziran de 2026
  • Deporte

Artur Dmitriev: El patinador olímpico ruso que hizo historia fallece a los 58 años

teknomers 30 de Haziran de 2026
  • General

SAS comprará hasta 40 aeronaves Airbus A330 por más de 10 mil millones de dólares

teknomers 30 de Haziran de 2026
Aumento del 2,7 % en un año: las tarifas bancarias
  • Finanzas

Aumento del 2,7 % en un año: las tarifas bancarias han subido tres veces más rápido que la inflación

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.